Die Selbstdeklaration ist der erste formale Nachweis gegenüber dem Bundesamt für Cybersicherheit. Sie ist nicht die Deadline für den Aufbau der Informationssicherheit – sondern der Moment, in dem sichtbar wird, ob er stattgefunden hat.
- Frist: binnen 12 Monaten ab Eintritt der Registrierungspflicht
- Inhalt: umgesetzte Risikomanagementmaßnahmen inklusive Ergebnissen der Risikoanalyse
- Format: von der Behörde vorgegeben, elektronische Einreichung
- Danach: anlassbezogene Nachweise, ab Oktober 2028 Prüfberichte unabhängiger Stellen
Was die Selbstdeklaration ist
Mit der Selbstdeklaration erklärt eine wesentliche oder wichtige Einrichtung gegenüber der Behörde, welche Risikomanagementmaßnahmen sie umgesetzt hat. Neu gegenüber früheren Entwürfen: Sie ist verpflichtend und fristgebunden – nicht erst auf behördliche Aufforderung.
Inhalt und Format gibt die Behörde vor. Erwartet werden eine Beschreibung der Maßnahmen und die Ergebnisse der Risikoanalyse, auf der sie beruhen.
Warum sie kein Aufschub ist
Die Maßnahmen nach § 32 gelten ab dem 1. Oktober 2026. Die Selbstdeklaration dokumentiert einen Zustand, der zu diesem Zeitpunkt bereits bestehen sollte. Eine glaubwürdige Deklaration braucht deshalb:
- eine Risikoanalyse, die tatsächlich durchgeführt und von der Leitung zur Kenntnis genommen wurde
- Maßnahmen, die im Betrieb laufen – nicht nur in Richtlinien stehen
- Aufzeichnungen, die das belegen: Protokolle, Berichte, Schulungsnachweise, Tests
Was danach kommt
Die Selbstdeklaration ist der Einstieg in die Aufsicht. Die Behörde kann anlassbezogen weitere Nachweise anordnen – etwa, wenn ihr Hinweise auf Mängel vorliegen. Frühestens zwei Jahre nach Inkrafttreten, also ab Oktober 2028, können Nachweise durch Prüfberichte unabhängiger Stellen verlangt werden. Bei wesentlichen Einrichtungen ist die Aufsicht zudem proaktiv.
Daraus folgt: Was heute deklariert wird, muss später einer Prüfung standhalten. Widersprüche zwischen Deklaration und gelebter Praxis sind das größte Risiko.
Unterstützende Nachweise
Bestehende Zertifizierungen und Labels helfen, ersetzen die Deklaration aber nicht. Ein ISMS nach ISO 27001 liefert die Struktur und viele Aufzeichnungen. In Österreich bietet zudem das Cyber Trust Austria Label eine validierte Selbstdeklaration an, die sich an der Durchführungsverordnung (EU) 2024/2690 orientiert.
Realistische Zeitplanung
Organisationen ohne bestehende Sicherheitsstruktur brauchen erfahrungsgemäß sechs bis zwölf Monate für eine belastbare Umsetzung. Wer im Herbst 2026 startet, ist im Plan. Wer bis Frühjahr 2027 wartet, wird knapp.
Fazit
Behandeln Sie die Selbstdeklaration als Ergebnis Ihres Managementsystems, nicht als eigenes Projekt. Dann ist sie im Herbst 2027 eine Zusammenfassung – und kein Kraftakt.
Häufige Fragen
Was muss in der Selbstdeklaration nach dem NISG 2026 stehen?
Bis wann muss die Selbstdeklaration eingereicht werden?
Ersetzt ein ISO-27001-Zertifikat die Selbstdeklaration?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
Deklarationsreif bis Herbst 2027
Wir begleiten Risikoanalyse, Maßnahmen und Nachweisführung so, dass Ihre Selbstdeklaration einer späteren Prüfung standhält.
NIS2-Partner Österreich